Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el servidor web en SALTO ProAccess SPACE (CVE-2019-19460)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/12/2019
Última modificación:
13/12/2019

Descripción

Se detectó un problema en SALTO ProAccess SPACE versiones 5.4.3.0. El servidor web del producto ejecutado como un servicio de Windows con permisos de sistema locales por defecto. Esto va en contra del principio del menor privilegio. Un atacante que es capaz de explotar el CVE-2019-19458 o CVE-2019-19459, es básicamente capaz de escribir en cada ruta única en el sistema de archivos, porque el servidor web es ejecutado con los privilegios más altos disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:saltosystem:proaccess_space:*:*:*:*:*:*:*:* 5.5 (incluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*